Уязвимость сайтов на WordPress

Приложение «управления корзиной» содержит ошибку типа PHP object-injection, что позволяет злоумышленникам внедрять вредоносный код.

Уязвимость безопасности в плагине электронной коммерции Welcart открывает веб-сайты для внедрения кода. Это может привести к установке платежных скиммеров, сбою сайта или поиску информации с помощью SQL-инъекции, говорят исследователи.

Welcart e-Commerce – это бесплатный плагин для WordPress, который используют более 20 000 сайтов (по данным WordPress). Он позволяет владельцам сайтов внедрить онлайн платежи за товары «под ключ». При этом продавать можно не только физические товары, но и цифровые сервисы, а также подписки. Клиенты же в свою очередь получают 16 различных вариантов оплаты.

Критическая ошибка (идентификатор CVE ещё не присвоен) – это уязвимость PHP-инъекции кода, которая существует в том формате как платформа обрабатывает cookie-файлы.

PHP object injection – это уязвимость приложения, которая прокладывает путь для внедрения кода или SQL-инъекциям.

Инъекции в PHP часто часто используются в более крупной цепочке эксплойтов, которая позволяет злоумышленнику удаленно воспроизводить код и полностью захватить контроль над сайтом. Однако, в данном случае это не так.

Издатель плагина (Collne Inc.) исправил эту проблему в версии 1.9.36 Welcart, релиз которой состоялся в октябре. Администраторам сайтов на базе WP рекомендуется обновиться как можно скорее.

Share on vk
VK
Share on facebook
Facebook
Share on email
Email
Share on whatsapp
WhatsApp
Share on telegram
Telegram
Цифровая платформа для мигрантов

Цифровая платформа для мигрантов

Комитет Госдумы по делам СНГ, евразийской интеграции и связям с соотечественниками поддерживает идею о создании системы, которая позволит пресечь въезд…
Обновление портала Госуслуг

Обновление портала Госуслуг

Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации запустило тестовую версию обновленного Единого портала государственных услуг. «Мы открыли тестовую…
Особенности регистрации кассовой техники через личный кабинет налогоплательщика

Особенности регистрации кассовой техники через личный кабинет налогоплательщика

Налоговой службой разъяснены особенности регистрации кассовой техники через личный кабинет на сайте ФНС России (письмо ФНС России от 28 декабря…

Заказать звонок

Нажимая на кнопку я даю согласие на обработку моих персональных данных